Короткий ответ

Сохранение улик: сначала журналы (wevtutil epl, journalctl/tar /var/log), потом память если решили, потом диск (копия тома, не «просто файлы с рабочего стола»). Пишите на отдельный IR-носитель, хешируйте SHA-256, не чистите Prefetch, Amcache, /var/log, корзину, теневые копии. Не анализируйте malware на том же томе «с правами записи». Изоляция сети — параллельно, питание не выключайте до дампа RAM.

Порядок сдерживания — 15 минут, изоляция. Если логи уже cl — очищены. Hop сбора не должен быть плацдармом 10.0.10.55.

Симптомы и как отличить

Нужно, когда:

  • будет разбор / юристы / страхование;
  • ransomware, privileged compromise, неизвестный процесс на сервере;
  • иначе через час evtx перетрутся.

Не нужно в полном объёме: ложный тост PUA на домашнем JPEG, если политика «переустановить и забыть» уже принята — тогда хватит 1116 и hash.

АртефактПортится отСнимать
RAMreboot, sleep долгийдо выключения
Security.evtxcl, overwriteсразу
Prefetchчистильщикине трогать
journald volatilerebootсразу на диск

Возможные причины

  1. Reboot «чтобы быстрее».
  2. AV repair / карантин без копии.
  3. Restore original поверх.
  4. Нехватка места, vacuum.
  5. Анализ на проде.
  6. Нет IR-диска, пишут на ту же шару malware.

Диагностика

  • Место на IR-носителе.
  • Хост ещё под питанием?
  • VM или физика? (снимок гипервизора ≠ замена памяти гостя, но полезен).
  • Уже изолирован по сети?
Get-Volume C | Select-Object DriveLetter, SizeRemaining
Get-WinEvent -ListLog Security, System | Select-Object LogName, RecordCount, MaximumSizeInBytes
df -h
sudo journalctl --disk-usage

Решение

1. Журналы Windows

$dst = 'E:\IR\WS-042'  # IR-носитель, не C:
New-Item -ItemType Directory -Force $dst | Out-Null
wevtutil epl Security "$dst\Security.evtx" /ow:true
wevtutil epl System "$dst\System.evtx" /ow:true
wevtutil epl Application "$dst\Application.evtx" /ow:true
wevtutil epl 'Microsoft-Windows-Windows Defender/Operational' "$dst\Defender.evtx" /ow:true
wevtutil epl 'Microsoft-Windows-PowerShell/Operational' "$dst\PS.evtx" /ow:true
Get-FileHash -Algorithm SHA256 "$dst\*.evtx" | Out-File "$dst\hashes.txt"

PowerShell Operational может отсутствовать/быть мал — это не ошибка IR.

Дополнительно, если есть: Microsoft-Windows-WinRM/Operational, TaskScheduler/Operational. Не выдумывайте каналы.

2. Журналы Linux host.example

sudo mkdir -p /mnt/ir/host.example
sudo journalctl --since '14 days ago' | sudo tee /mnt/ir/host.example/journal.txt >/dev/null
sudo tar -czf /mnt/ir/host.example/varlog.tgz /var/log
sudo ausearch -ts recent 2>/dev/null | sudo tee /mnt/ir/host.example/audit.txt >/dev/null || true
sha256sum /mnt/ir/host.example/* | sudo tee /mnt/ir/host.example/hashes.txt

Пишите на смонтированный IR-диск RO после копирования (перемонтировать).

3. Живые артефакты процесса

Команды из статьи про процесс: PID, hash, ss. Сохраняйте stdout в файлы на IR.

Prefetch Windows: скопируйте C:\Windows\Prefetch целиком на IR, не запускайте «лишние» exe на жертве.

4. Память

Используйте штатный/принятый у вас инструмент получения RAM-образа (вендор EDR, документированный dump). Не скачивайте случайный dumper с форума в инциденте. Если инструмента нет — лучше честно пропустить RAM, чем принести второй malware. VM: pause + copy RAM-файла гипервизора по документации роли (Hyper-V .bin/saved state — только если знаете процедуру, иначе snapshot диска + журналы).

После дампа — хеш файла дампа.

5. Диск

Физика: выключение после RAM, затем съём образа через write-blocker в лаборатории. Продакшен-админ без блокатора: bit-by-bit на IR, монтирование копии RO.

VM: скопировать VHDX/qcow после изоляции, не snapshot вместо backup-контура. Не включайте копию в тот же VLAN.

# пример копирования тома на IR, не в обратную сторону
sudo dd if=/dev/sda of=/mnt/ir/host.example/sda.img bs=4M status=progress
sha256sum /mnt/ir/host.example/sda.img

dd всего диска — долго и требует места. Для ПК часто достаточно журналов+диска пользовательского профиля, если политика так решила. Для суда — полный образ.

6. Облако/почта

Экспорт правил, audit CSV до массового delete. Это тоже артефакты.

Цепочка custody и что не копировать

Носитель IR подпишите: кто, когда, серийник. Не оставляйте E:\IR в открытом доступе helpdesk. Не копируйте PST с письмами клиентов на личный ноут аналитика. Для ivan.petrov достаточно hash вложения и заголовков, не всего ящика в Telegram. Память: если EDR уже снял dump — не ставьте второй неизвестный dumper.

На host.example не делайте tar / всего корня «на всякий»: получите рекурсию и секреты в одном архиве без ACL. Целите /var/log, journal, unit-файлы, домашние подозрительные, webroot по типу инцидента. Хеш считайте на IR-диске после umount RW. Повторный hash живого C: не совпадёт — это не «подмена», это жизнь тома; для суда нужен простой/blocker.

Связка с изоляцией: сеть down, питание on, потом wevtutil, потом RAM, потом диск.

Как проверить, что проблема устранена

Улики «устранены» нельзя. Критерий съёма:

  • хеши записаны;
  • носитель изъят/ACL только IR;
  • на жертве не запускали чистильщики;
  • в тикете список файлов;
  • образ не монтировали RW.

Если не помогло

  • Места нет — журналы приоритетнее полного dd.
  • wevtutil ошибка доступа — снимайте копию файлов evtx с hop при остановленном Event Log только если умеете (иначе SIEM). Не cl.
  • VM уже удалили — смотрите backup VM, это уже другой контур.
  • Пользователь почистил Корзину — отметьте в timeline, не ругайте вместо съёма остального.

Профилактика

  • IR-чемодан: диск, кабели, процедура dd/wevtutil.
  • WEF заранее, чтобы evtx не были единственными.
  • Запрет «оптимизаторов».
  • Учение съёма evtx на стенде.
  • Место под дампы на выделенном томе.

FAQ

Можно ли zip-нуть C:\Windows\Temp и всё?

Нет как полный набор. Temp полезен, но без Security/journal вы слепы.

FTK/E01 обязателен?

Для суда — форматы лаборатории. Для внутреннего IR часто достаточно evtx+tar+хеш. Не имитируйте экспертизу без цепочки custody.

Снимать ли с DC всегда полный диск?

Обычно нет: репликация, размер, риск. Журналы Directory Service + Security + системный state backup по регламенту AD. Полный образ DC — отдельное решение.

Ubuntu 22.04 journal persistent выключен

Снимите что в RAM, включите persistent после копии, не вместо.

Хеш не совпал при повторном копировании живого тома

Нормально для живого диска. Для доказательства нужен образ при простой или blocker. Живой evtx тоже чуть «плывёт» — снимайте один раз и фиксируйте время.